공격 그래프
공격 그래프
탐지 이벤트를 IP 사이의 관계 그래프로 펼쳐 공격 흐름을 추적하는 분석 화면입니다. 좌측 IP 목록, 중앙 그래프와 하단 타임라인, 우측 필터/이벤트 패널의 3분할 구성이며, 우측 경계와 타임라인 경계는 드래그로 크기를 조절할 수 있습니다.
조회 흐름
- 좌측 상단에서 기간을 설정합니다. 기본값은 오늘 하루이며, 프리셋(오늘/7일/30일/60일/90일)과 시·분·초 지정을 지원합니다.
- 검색 버튼을 누르면 해당 기간에 탐지 이벤트가 있는 IP 목록이 조회됩니다. 진행 중에는 진행바와 누적 건수가 표시되고 취소할 수 있습니다.
- 목록 상단의 IP 필터 입력으로 IP 또는 호스트명 부분 일치 필터링이 가능합니다.
- 각 항목에는 우선순위별 이벤트 수 배지(
H:빨강,M:주황,L:파랑), 호스트명, 기법·전술·이벤트 수가 표시됩니다. - 체크박스를 켜면 해당 IP가 그래프에 그려지고, 하단 타임라인에 행이 추가되며, 우측 필터 패널이 열립니다.
그래프 읽는 법
- 원형 노드 = IP. 호스트명을 알면 두 줄로 표시됩니다. 노드 색은 누적 위협 점수의 상대 크기입니다 — 초록 → 노랑 → 주황 → 빨강 순으로 위험합니다.
- 파란 사각 노드 = 도메인. 해당 IP와 파란 점선으로 연결됩니다.
- 엣지(화살표) 는 출발지 → 목적지 방향의 탐지 이벤트 묶음입니다. 라벨은 MITRE 기법
ID(
T1595등)이고, 기법 정보가 없으면 규칙 이름이 표시됩니다. 마우스를 올리면 규칙 이름, TTP, 전술, 이벤트 건수가 툴팁으로 나옵니다.
그래프 조작
- 노드 단일 클릭 → 메뉴가 열립니다.
- 이벤트 확장: 그 IP를 기점으로 그래프를 넓힙니다.
- 이벤트 목록: 우측에 그 IP의 이벤트 패널을 엽니다.
- 새 탭으로 분석: 상단에 새 워크스페이스 탭을 열어 그 IP만 따로 분석합니다.
- 노드 더블클릭 → 그 IP를 기점으로 확장(기존 노드는 유지하고 누적).
- 전체 확장 — 아직 확장하지 않은 모든 IP 노드를 한 번에 확장합니다.
- 클러스터 / 펼치기 — 사설 IP는 /24 서브넷, 공인 IP는 ASN 단위로 묶습니다. 클러스터 노드에는 그룹명과 멤버 수가 표시되고, 더블클릭으로 개별 클러스터를 펼칠 수 있습니다.
- 초기화 — 그래프의 모든 노드·엣지를 지웁니다.
우측 필터 패널
선택한 IP·기간 기준의 규칙과 ASN 통계가 체크박스 목록으로 표시됩니다.
- 각 목록에 검색 입력이 있고, 전체/해제 링크는 검색으로 걸러진 항목에만 적용됩니다.
- 체크를 바꾸는 즉시 그래프와 타임라인이 해당 필터로 다시 조회됩니다.
- 모두 체크된 상태가 "필터 없음"입니다.
하단 타임라인
선택한 IP마다 한 행씩, 우선순위 3색(HIGH 빨강 / MEDIUM 주황 / LOW 노랑) 누적 막대로 이벤트 발생량을 보여줍니다. 버킷 간격은 조회 기간에 따라 자동 조정됩니다.
- 좌우 끝의 주황 핸들을 드래그해 구간을 좁힌 뒤 놓으면, 그래프 전체가 그 기간으로 다시 조회됩니다(필터 유지). 헤더의 초기화 버튼으로 전체 기간으로 되돌립니다.
이벤트 패널
노드 메뉴의 "이벤트 목록"으로 열립니다. 시각·우선순위·규칙·출발지→목적지가 나열되고, 행을 클릭하면 원본 이벤트의 전체 필드가 펼쳐집니다. 필드 라벨은 로그 스키마의 표시 이름으로 치환되고, IP 필드에는 국가 국기와 ASN이 함께 표시됩니다.
Note
여러 IP를 동시에 분석하다 맥락을 나누고 싶으면 노드 메뉴의 "새 탭으로 분석"을 사용하세요.
상단 워크스페이스 탭마다 독립된 그래프·필터·타임라인을 가집니다.
상단 워크스페이스 탭마다 독립된 그래프·필터·타임라인을 가집니다.